Nyheter i Android, Telefoner, Prylar Och Recensioner

Biometri är ännu mindre exakt än vi trodde

Biometri är tänkt att vara en av pelarna i ett modernt autentiseringssystem. Men många biometriska implementeringar (oavsett om fingeravtrycksskanningar eller ansiktsigenkänning) kan vara mycket felaktiga, och det enda allmänt positiva som kan sägas om dem är att de är bättre än ingenting.

Dessutom, och detta kan vara avgörande, kan det faktum att biometriska data felaktigt anses vara mycket korrekta vara tillräckligt för att avskräcka vissa bedrägeriförsök.

Det finns en mängd olika praktiska skäl till varför biometri inte fungerar bra i den verkliga världen, och ett nytt inlägg från en cybersäkerhetsspecialist på KnowBe4, en utbildningsleverantör för säkerhetsmedvetenhet, lägger till ett nytt lager av komplexitet till problemet.

Roger Grimes, en advocacy evangelist på KnowBe4, skrev på LinkedIn handla om National Institute of Standards and Technology (NIST) utvärderingskvalifikationer. Som han förklarade: “Varje biometrisk leverantör eller algoritmskapare kan skicka in sin algoritm för granskning. NIST fick 733 bidrag för din fingeravtryckskontroll och mer än 450 förslag för din recensioner av ansiktsigenkänning. NIST-noggrannhetsmål beror på revisionen och scenariot som testas, men NIST siktar på ett noggrannhetsmål på cirka 1:100 000, vilket innebär ett fel per 100 000 tester.

“Än så länge har ingen av de presenterade kandidaterna kommit i närheten,” skrev Grimes och sammanfattade NIST:s resultat. ”De bästa lösningarna har en felfrekvens på 1,9 %, vilket är nästan två fel per 100 tester. Det är långt ifrån 1:100 000 och absolut inte i närheten av de siffror som säljs av de flesta leverantörer. Jag har varit involverad i många biometriska implementeringar i stor skala och vi ser mycket högre felfrekvenser (falska positiva eller falska negativa) än vad NIST ser i sitt bästa fall. stadielabbetstillståndstest Jag ser rutinmässigt fel vid 1:500 eller mindre.”

Relaterad  Huawei: upptäckte en ny mystisk smartphone som satsar allt på fotografering

Låt det sjunka in ett ögonblick.

I oberoende tester håller många biometrier helt enkelt inte exakt vad de lovar. Dessutom fattar många leverantörer, inklusive Apple (iOS) och Google (Android), marknadsföringsbeslut i sina inställningar, där de väljer hur strikt eller mild autentiseringen är. De vill inte att alltför många människor ska blockeras i onödan från att komma åt sina telefoner, så de väljer att göra det mindre strikt och faktiskt ge grönt ljus för åtkomst till enheterna av ett större antal obehöriga.

Kommer du ihåg videorna som visar telefoner som släpper in en telefonanvändares barn eller syskon när de använder ansiktsigenkänning? Det är en stor anledning.

En annan nyckelfaktor är teoretisk noggrannhet kontra verklig noggrannhet. Tänk på två populära telefonautentiseringsmetoder: ansiktsigenkänning och fingeravtryck. I teorin är ansiktsigenkänning mycket mer krävande eftersom det kan ta hänsyn till ett större antal datapunkter. I praktiken händer det dock ofta inte.

Har du sett något barn eller syskon få tillgång till telefonen genom fingeravtryck? Ansiktsigenkänning måste ta itu med belysning, kosmetika, byte av hår och dussintals andra faktorer. Inget av detta är på spel när du använder fingeravtrycksigenkänning.

Det finns också ett avståndsproblem. Med ansiktsigenkänning måste en enhet vara på exakt avstånd från ansiktet för att kunna läsa det exakt, varken för nära eller för långt. Jag använder personligen en iPhone med Face ID och jag ser vanligtvis krascher 60 % av tiden. Sedan justerar jag skillnaden lite och om jag har tur så låses min telefon upp. (Återigen, detta är inte ett problem med fingeravtryck.)

Sidanteckning: varför hanterar många bankappar checkscanning (ja, vissa företag använder fortfarande checkar) på ett mer sofistikerat sätt? Appen kommer vanligtvis att säga till dig att “föra din telefon närmare” eller “baka dig” innan du fotograferar bilden av checken. Varför kan inte ansiktsigenkänning göra detsamma?

Relaterad  Perfectionist Paradise: Gigabyte visar Aorus Project Stealth Concept PC, i vilken absolut alla kablar är gömda

Glöm inte heller att ur ett autentiseringsperspektiv är många biometriska implementeringar ett skämt. Därför att? För när biometrisk autentisering misslyckas är standardåtkomsten en telefons PIN-kod.

Med andra ord, om en tjuv vill kringgå biometri, behöver han bara misslyckas en eller två gånger och sedan ta itu med den PIN-kod som är lättast att knäcka. Vad är meningen? Det är uppenbart att stora telefonleverantörer använder biometri mindre för autentisering eller cybersäkerhet än för bekvämlighet. Det är ett sätt att komma åt en enhet utan att behöva ange en PIN-kod.

Hur lat det än låter hävdar Grimes att situationen förmodligen är värre. “NIST-tester är bästa möjliga scenarier. De är alla fruktansvärt felaktiga. “Säkerhet är överutlovat i nästan alla situationer,” sa han i ennorr intervju.

Grimes uttryckte också oro över biometrins oföränderliga natur. Om ett lösenord eller PIN-kod har äventyrats är det enkelt att skapa ett nytt lösenord eller PIN-kod. Även en fysisk token kan ersättas. Så vad händer om biometrin äventyras? Du kan inte enkelt ändra ditt ansikte, näthinna, röst eller fingeravtryck.

“När de är stulna, hur får man tillbaka dem?” Grimes sa och tillade att omvänd konstruktion av biometriska data är fullt möjligt.

Det grundläggande problemet här är perception och karaktärisering. Dessa biometriska ansträngningar, som för närvarande genomförs, är inte mycket mer än bekvämlighet. (Förstå mig inte fel, som en naturligt lat person är jag galet kär i bekvämlighet.) Men de erbjuds som skräddarsydda för cybersäkerhet. Och som ett resultat kommer användare och teknologer att förlita sig på biometri som en skyddsåtgärd.

Det finns många sätt att implementera biometri på ett säkert sätt. Näthinneskanningar är vanligtvis säkra och fingeravtryck fungerar bra för personer som har korrekt skanningsbara fingeravtryck. Men röstbiometri, som för närvarande används av en mängd olika finansiella institutioner, är fortfarande för lätta att förfalska.

Relaterad  Windows 11: Hur man sidoladdar APK med Windows Subsystem för Android och ADB

Detta för oss tillbaka till konfigurationsbeslut. Om inställningarna är tillräckligt strikta kan även ansiktsigenkänning bli en säkerhetsmekanism. Kort sagt, biometri är en trevlig bekvämlighet. Som ett säkerhetsförsvar är de flesta nuvarande implementeringar inte tillräckliga.

Table of Contents